LocalUtils field note · Berechnen Sie Dateiprüfsummen und vergleichen Sie diese genau
Berechnen Sie Dateiprüfsummen und vergleichen Sie diese genau
Eine Prüfsumme ist ein wiederholbarer Fingerabdruck von Dateibytes. Der Abgleich mit einem von einer vertrauenswürdigen Quelle veröffentlichten Wert kann zeigen, dass Ihre heruntergeladenen Bytes mit der Referenz dieser Quelle übereinstimmen.
Eine Prüfsumme beweist nicht, dass eine Datei harmlos ist, dass der Herausgeber vertrauenswürdig ist oder dass ein Referenzwert nicht durch einen Angreifer ersetzt wurde. Der Vergleich ist nur so vertrauenswürdig wie der Kanal, der den erwarteten Digest geliefert hat.
Schnellstart
- Erhalten Sie die erwartete Prüfsumme vom Softwareherausgeber oder einem anderen authentifizierten Kanal.
- Wählen Sie denselben vom Herausgeber benannten Algorithmus. Werte aus verschiedenen Algorithmen können nicht verglichen werden.
- Wählen Sie die Datei aus und lassen Sie den Worker fertig werden, ohne sie zu ändern oder erneut herunterzuladen.
- Vergleichen Sie die vollständigen hexadezimalen Zeichenfolgen, vorzugsweise durch Kopieren/Einfügen in einen zeitkonstanten oder exakten Textvergleich, anstatt nur die ersten Zeichen zu überprüfen.
device → browser engine → result
Was der Browser macht
Ein Web Worker liest die Datei und berechnet ausgewählte Algorithmen, einschließlich CRC32-, MD5-, SHA-1-, SHA-256-, SHA-384-, SHA-512- und SHA-3-Varianten, die von den gebündelten Bibliotheken implementiert werden.
Die Dateibytes verbleiben im Browser-Verarbeitungspfad. Ältere Algorithmen bleiben für Kompatibilitäts- und versehentliche Korruptionsprüfungen nützlich, aber MD5 und SHA-1 sind keine geeigneten Optionen für neue kollisionsresistente Sicherheitsdesigns.
Ein- und Ausgänge
- Eingabe: jede lokale Datei, die von der Datei-API des Browsers gelesen werden kann.
- Ausgabe: Hexadezimale Digest-Strings für die ausgewählten Algorithmen.
- Ein Digest identifiziert genaue Bytes; Das Ändern eines Bytes, eines Metadatenfelds oder eines Archivzeitstempels ändert normalerweise das Ergebnis.
Grenzen, die Sie kennen sollten, bevor Sie beginnen
- Ein passender Digest kann keine Malware erkennen, wenn die vertrauenswürdige Referenz dieselbe schädliche Datei beschreibt.
- CRC32 ist eine Prüfsumme zur Fehlererkennung, kein kryptografischer Integritätsnachweis.
- MD5 und SHA-1 weisen bekannte Kollisionsschwächen auf.
- Das Lesen großer Dateien nimmt Zeit in Anspruch und verbraucht dennoch Geräte-E/A- und Verarbeitungsressourcen.
Fehlerbehebung
- Wenn sich die Werte unterscheiden, überprüfen Sie den Algorithmus, die Dateiversion, die Architektur, den Dekomprimierungsstatus und ob der Herausgeber ein Archiv oder seinen Inhalt hasht.
- Kopieren Sie die Prüfsumme ohne Leerzeichen, Beschriftungen oder verdeckte Zeilenumbrüche.
- Führen Sie nach einem erneuten Download nur dann eine Neuberechnung durch, wenn der erwartete Wert von einer vertrauenswürdigen unabhängigen Quelle stammt.
Checkliste zur Verifizierung
- Bestätigen Sie, dass die Referenzprüfsumme über HTTPS oder einen signierten Release-Kanal abgerufen wurde.
- Vergleichen Sie den gesamten Digest mit übereinstimmender Groß- und Kleinschreibung, die nur ignoriert wird, wenn die Darstellung hexadezimal ist.
- Überprüfen Sie bei hochsicherer Software zusätzlich zur Prüfsumme eine digitale Signatur.
Fragen, die Menschen stellen
Welchen Algorithmus soll ich wählen?
Verwenden Sie genau den vom Herausgeber bereitgestellten Algorithmus. Für neue kryptografische Integritätsreferenzen ist SHA-256 oder ein stärkerer moderner Digest im Allgemeinen MD5 oder SHA-1 vorzuziehen.
Bedeutet ein passender Hash, dass eine Datei sicher ist?
Nein. Es bedeutet nur, dass die Bytes mit den referenzierten Bytes übereinstimmen. Es sagt nichts über Absicht oder Schadsoftware aus.
Warum hat sich der Hash durch das Umbenennen nicht geändert?
Das Tool hasht Dateiinhalte, nicht den lokalen Dateinamen. Durch das Ändern eingebetteter Metadaten oder das Neuerstellen der Datei können sich deren Bytes ändern.
